CVE-2026-12856

🟡 Monitoruj

Błąd w rozszerzeniu vscode-java umożliwia wykonanie dowolnych poleceń w VS Code.

CVSS
8.8
EPSS
0.0%
Exploit
none
Vendor
Opis źródłowy (NVD)

A flaw was found in the vscode-java extension, which provides Java language support for Visual Studio Code. The extension incorrectly trusts all Markdown content in JavaDoc hovers, allowing a malicious Java file to include hidden commands. If a user clicks a specially crafted link within a JavaDoc hover popup, an attacker can execute arbitrary VS Code commands, which can lead to full system compromise in trusted workspaces.

brak Brak patcha
Źródła i daty
ŹródłoWartość
NVD – CVSS8.8
CISA KEV (aktywnie wykorzystywane)Nie
FIRST EPSS (prawdopodobieństwo exploita)0.0%
Opublikowano (NVD)2026-06-29 14:16:41 UTC
Ostatnia modyfikacja (NVD)2026-06-29 18:51:46 UTC
Referencje